Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Microsoft поврза повеќе од 30 ротирачки домени со инфраструктурата на MacSync Stealer

Експертите на Microsoft Defender поврзаа повеќе од 30 веб-домени со MacSync Stealer, крадечки малвер насочен кон macOS, откако ги споредиле повторливите однесувања на крајните уреди и мрежата низ инфраструктура што постојано се менува. На тој начин, истражувачите го следеле малверот од преземањето на payload-от, преку собирањето и подготовката на податоците, па сè до нивното извлекување.

Технолошкиот гигант соопшти дека било потребно да се усогласат повеќе однесувања на крајните уреди и мрежата пред одреден домен да биде сметан за поврзан со инфраструктурата. Меѓу анализираните показатели биле потеклото на процесите, шаблоните во командната линија, патеките на барањата, HTTP заглавјата и параметрите за поставување на податоците.

Microsoft не објави број на жртви, ниту активноста ја припиша на конкретен познат актер за закани во извештајот објавен во вторникот. „Истрагата исто така потврди активно извлекување на податоци, а не само испраќање beacon сигнали“, соопшти компанијата.

Според анализата, забележаното извршување започнувало од интерактивна zsh Terminal сесија, што е во согласност со тактиката на социјален инженеринг ClickFix. Потоа, алатката curl преземала содржина контролирана од напаѓачите преку повторливата патека /curl/, додека мајчините алатки како Base64 и gunzip се користеле за декодирање или распакување на payload-от.

Payload-от користи osascript за извршување со помош на AppleScript, заедно со мајчините macOS и Unix алатки. Потоа собира информации за компјутерот и корисникот, податоци од macOS Keychain, акредитиви и cookies од прелистувачите, податоци за сесии, Apple Notes, SSH клучеви, AWS акредитиви, Kubernetes конфигурации, историја на прелистување, како и чувствителни датотеки од вообичаените кориснички директориуми.

Собраните податоци прво се складираат во /tmp/sync*, а потоа се компресираат во /tmp/osalogging.zip, се поделуваат на повеќе делови и се испраќаат преку curl со помош на HTTP PUT барања. Притоа се користат повторливи параметри како upload_id, chunk_index и total_chunks. По извлекувањето на податоците, малверот ги отстранува привремените архиви, директориумите за складирање, lock-датотеките и другите траги од својата активност.

Ова откритие се надоврзува на анализата на RST Cloud од 8 мај, во која била документирана статичка API-лозинка присутна кај четири потврдени command-and-control (C2) домени. Во истата анализа биле идентификувани и дополнителни 11 потенцијални домени преку повторливите URI-шаблони /dynamic?txd= и /gate?buildtxd=.

Неколку од потенцијалните домени имале периоди на активност што се преклопувале, што според RST Cloud е во согласност со паралелно работење на C2 инфраструктурата, наместо со строго последователно ротирање помеѓу различни имиња на хостови. „Хексадецималниот build token се ротира со секое ново распоредување, додека API-клучот не се менува“, соопшти RST Cloud.

Споредбата на двата објавени сетови на индикатори што ја направи The Hacker News покажа дека четири домени што Microsoft сега ги наведува — lalandscapelighting[.]com, lumenagnet[.]com, nailscanai[.]com и numericagent[.]com — исто така се појавувале во кандидатскиот кластер на RST Cloud од мај.

RST Cloud ги класифицирал овие домени како поврзани со URI-шаблоните, наместо како домени потврдени преку API-клуч, бидејќи истражувачите немале преземено примероци од секој од потенцијалните домени за да ја потврдат совпаѓањето со статичкиот API-клуч.

Microsoft ги наведува API-key заглавјата како карактеристика што се повторува кај MacSync, но во својата објава од 18 август не ја објавува статичната вредност документирана од RST Cloud, ниту наведува дека истата вредност се појавува кај секој домен од актуелниот сет.

Microsoft соопшти дека повторливите мрежни карактеристики ги вклучуваат патеките /curl/, /dynamic?txd= и /gate?buildtxd=, User-Agent низите специфични за macOS, API-key заглавјата и HTTP PUT прикачувањата што ги користат истите параметри за управување со деловите од датотеките.

Истражувачите ги користеле овие карактеристики на барањата, заедно со контекстот на извршувањето на крајните уреди, за да ја идентификуваат поврзаната инфраструктура додека домените се менувале.

Microsoft ги сподели следните домени-индикатори забележани во конкретен временски период, чија активност е во согласност со MacSync Stealer:

  • aihealthring[.]com
  • cabinrentalsnc[.]com
  • chatbasedos[.]com
  • commercialroofingsd[.]com
  • dogtrainersgeorgia[.]com
  • fintelliganceai[.]com
  • homeinspectionsdelaware[.]com
  • intopython[.]com
  • lalandscapelighting[.]com
  • lumenagnet[.]com
  • marbellaresales[.]com
  • miamipcsupport[.]com
  • moldinspectiondayton[.]com
  • nailscanai[.]com
  • newjerseypetsitter[.]com
  • numericagent[.]com
  • oaklandwaterdamage[.]com
  • oklahomawarehousing[.]com
  • olympiapetemergency[.]com
  • peaecagent[.]com
  • plasmaticsystems[.]com
  • plethorawallet[.]com
  • premierrentalpurchase[.]com
  • ricewaterbeauty[.]com
  • rvieragent[.]com
  • sandiegotkd[.]com
  • secueragent[.]com
  • shiledagent[.]com
  • syracusefertilitycenter[.]com
  • vastbets[.]com
  • wvaeagent[.]com

Microsoft им препорача на организациите да ги преземат следните чекори:

  • Едукација на корисниците да не копираат или извршуваат Terminal команди од недоверливи веб-страници, chat пораки, апликации, датотеки или инструкции добиени преку телефон.
  • Следење на невообичаени Terminal, zsh и shell сесии кои преземаат payload-и, декодираат содржина или извршуваат команди непосредно по интеракција со корисникот.
  • Поврзување на shell активноста иницирана преку AppleScript со пристап до складишта на акредитиви, создавање архиви во привремени директориуми и последователен сообраќај кон надворешни системи.
  • Следење на HTTP PUT прикачувања преку curl кои користат --data-binary, API-key заглавја, идентификатори за upload, индекси на делови, вкупен број на делови и повторливи /gate URI-шаблони.
  • Истражување на конекции кон сомнителни или неодамна регистрирани домени, додека истовремено се бараат шаблоните на барања и процеси кои можат да останат исти и по промената на инфраструктурата.

Apple одделно има документирано три заштитни механизми достапни во macOS 26.4 и понови верзии: заштита при paste во Terminal, блокирање команди од clipboard и скенирање на AppleScript.

По 24-часовниот период на толеранција по првичното поставување на системот, предупредувањето во Terminal се активира кога корисникот нема отворено Terminal повеќе од 30 дена, не е детектирано вообичаено developer-програмерско опкружување и содржината е залепена од одредена апликација, како што е веб-прелистувач или апликација за размена на пораки.

XProtect може да го следи дрвото на процеси создадено од залепените Terminal команди, да ги проверува поврзаните мрежни артефакти преку Apple Safe Browsing Service и да блокира однесување што одговара на познати техники на малвер. Извршувањата на AppleScript и JavaScript for Automation исто така се проверуваат локално, вклучително и скриптите кои се извршуваат директно од меморијата.

Објавувањето доаѓа помалку од две недели откако Microsoft соопшти дека потврдил повеќе од 250 front-end домени во macOS ClickFix кампања која дистрибуира MacSync и Atomic Stealer (AMOS) преку механизам за проверка на отпечатокот на прелистувачот (server-side browser-fingerprinting gate).

Извештајот од 18 август не наведува дека овие front-end домени се истата инфраструктура како сетот од повеќе од 30 домени идентификувани преку анализата на однесувањето и поврзувањето на MacSync инфраструктурата.

Извори:

  • The Hacker News – Microsoft Links 30+ Rotating Domains to MacSync Stealer Infrastructure The Hacker News